Dalam artikel ini (4)
Rincian Celah Parser File XZ 7-Zip 26.02
Poin utama
- Perbarui 7-Zip secara manual ke versi 26.02 karena perbaikan tidak akan terpasang dengan sendirinya.
- Hindari membuka arsip yang tidak terduga, terutama dari email atau sumber yang tidak dikenal, hingga sistem telah ditambal.
- Perlakukan parser arsip sebagai jalur kode berisiko tinggi dalam alur kerja pengguna, vendor, dan otomatis.
Buffer overflow berbasis heap dalam penanganan data terkompresi XZ dapat memungkinkan eksekusi kode saat pengguna membuka arsip yang dibuat khusus.
Buffer overflow berbasis heap dalam penanganan data terkompresi XZ dapat memungkinkan eksekusi kode saat pengguna membuka arsip yang telah dibuat secara khusus.
Utilitas arsip hidup di laci serba-serbi dunia komputasi: tepercaya, tak terlihat, dan biasanya baru dipanggil ketika seseorang mengirimimu file dengan terlalu banyak ekstensi dan terlalu sedikit konteks. Itulah mengapa perbaikan terbaru 7-Zip ini penting. BleepingComputer melaporkan bahwa 7-Zip versi 26.02 dirilis untuk memperbaiki kerentanan eksekusi kode jarak jauh dalam cara alat ini memproses data yang dikompresi XZ. Parser file adalah tempat internet meminta kode C untuk mengunyah kaca dengan sopan, dan kali ini kacanya adalah sebuah arsip.
Rincian pelanggaran, menurut BleepingComputer dan Beyond Machines
BleepingComputer melaporkan bahwa kerentanan ini diungkapkan oleh peneliti Lunbun, Landon Peng, dan ada dalam pemrosesan data yang dikompresi XZ oleh 7-Zip. Advisori Zero Day Initiative, yang dikutip oleh BleepingComputer, mengatakan bahwa data XZ yang dibuat secara khusus dapat memicu heap-based buffer overflow, yang berpotensi memungkinkan penyerang menjalankan kode sewenang-wenang sebagai pengguna tersebut. Beyond Machines mengidentifikasi celah ini sebagai CVE-2026-14266 dengan skor CVSS 7,0, yang merupakan cara dunia keamanan mengatakan: ini bukan kiamat, tetapi tolong berhenti memakai build lama sebelum makan siang.
Batasan pentingnya adalah eksploitasi memerlukan interaksi pengguna. BleepingComputer mengatakan itu bisa berarti mengunjungi halaman berbahaya atau membuka file arsip berbahaya. Itu tidak membuat bug ini tidak berbahaya; itu menjadikannya bug rekayasa sosial dengan muatan korupsi memori, sebuah genre lama dengan tingkat retensi pelaku ancaman yang sangat baik.
Mengapa parser adalah alur ceritanya, menurut Cybersecurity News Cybersecurity
News menggambarkan masalah ini sebagai penanganan data XZ yang dipotong-potong secara tidak tepat, ketika input yang dibuat secara khusus dapat menyebabkan data melebihi ruang yang dialokasikan untuk sebuah buffer. Dalam bahasa sederhana, 7-Zip diberi data terkompresi, mencoba membongkarnya, dan pencatatan tentang ke mana byte boleh pergi dengan aman dapat dikelabui agar menulis melewati batas yang dimaksudkan. Heap-based buffer overflow tidak glamor, tetapi mereka adalah gremlin kecil yang dapat diandalkan: merusak memori, mengarahkan eksekusi, dan mencoba mewarisi izin dari proses tersebut. Cybersecurity News mencatat bahwa eksploitasi yang berhasil dapat menjalankan kode berbahaya dalam konteks proses saat ini, berpotensi dengan hak istimewa yang sama seperti pengguna yang sedang masuk. Itulah motivasi karakter di sini. Pelaku ancaman tidak membutuhkan monolog sinematik; mereka menginginkan akses awal, pijakan, dan apa pun yang dapat dijangkau akun penggunamu sebelum alarm mulai batuk-batuk.
Catatan patch dengan pagar pengaman, menurut BleepingComputer dan Penligent
BleepingComputer mengatakan pengembang belum menerbitkan detail teknis tentang celah ini, tetapi perubahan dalam kode sumber 26.02 menunjukkan bahwa masalahnya terkait dengan cara 7-Zip melacak ruang yang tersedia saat mendekompresi data XZ. Patch tersebut menambahkan pemeriksaan untuk memastikan decoder tidak dapat menulis melewati sisa ruang yang tersedia dalam buffer keluaran. Ini bukan jenis catatan patch yang mendapat demo keynote, tetapi persis jenis catatan yang mencegah parser berubah menjadi pemuat kode tak diundang. Penligent melaporkan bahwa CVE-2026-14266 dilaporkan kepada vendor pada 5 Juni 2026, diperbaiki di 7-Zip 26.02, dan diungkapkan secara publik pada 15 Juli 2026. Alur pengungkapan itu layak diperhatikan karena menunjukkan ritme praktis yang dijalani para pembela: laporkan, perbaiki, ungkapkan, lalu berharap semua orang ingat bahwa alat ini tidak memperbarui dirinya sendiri secara ajaib. Di suatu tempat, entropi sudah membuka tiket dan menugaskannya kepada siapa pun.
Apa artinya sebenarnya bagimu, menurut BleepingComputer dan Beyond Machines
BleepingComputer melaporkan bahwa 7-Zip tidak menyertakan fitur pembaruan otomatis, jadi pengguna tidak akan menerima perbaikan secara otomatis dan harus memasang versi terbaru secara manual dari 7-zip.org. Beyond Machines memberikan saran operasional yang lugas: perbarui ke versi 26.02 dan hindari membuka file arsip dari email atau sumber yang tidak dikenal sampai kamu melakukannya. Ini adalah tugas keamanan yang langka karena sekaligus mendesak dan membosankan, kombinasi terbaik yang mungkin. Untuk para pembuat dan tim TI, pelajarannya lebih besar daripada satu utilitas arsip. Jika alur kerjamu memproses arsip dari pengguna, vendor, gateway email, sistem tiket, atau pipeline build, perlakukan parser sebagai mesin yang terekspos, bukan pipa latar belakang. Inventarisasi di mana 7-Zip berjalan, perbarui image endpoint, dan beri perhatian khusus pada pekerjaan ekstraksi otomatis yang mengubah interaksi pengguna menjadi interaksi mesin dengan beberapa langkah tambahan. Hal yang perlu dipantau ke depan sederhana: pantau detail teknis tambahan dari 7-Zip atau Zero Day Initiative, dan verifikasi bahwa armada terkelola benar-benar pindah ke 26.02, bukan hanya mengagumi advisori. Untuk semua orang lainnya, perbarui secara manual, curigai arsip kejutan, dan ingat bahwa pembuka file sederhana tetap menjadi salah satu penjaga pintu paling sibuk dalam komputasi.
